Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Secretos en el despliegue

5 tareas · 35 min · Principiante

Un despliegue necesita credenciales: la contraseña de la base de datos, la clave del correo. Lo que se decide en el pipeline es por dónde llegan al clúster, y de eso depende si acaban escritas en el repositorio, con todo su historial. Ulmo Courier tiene en su repositorio de despliegue un archivo de valores, un Secret nativo, un secreto sellado y una referencia a un almacén externo. Lees los cuatro y el informe de un escaneo de secretos. Los valores son marcadores ficticios; no hay ninguna credencial real.

0 de 5 · 0%

Objetivo de la sala

Un despliegue necesita credenciales: la contraseña de la base de datos, la clave del correo. Lo que se decide en el pipeline es por dónde llegan al clúster, y de eso depende si acaban escritas en el repositorio, con todo su historial. Ulmo Courier tiene en su repositorio de despliegue un archivo de valores, un Secret nativo, un secreto sellado y una referencia a un almacén externo. Lees los cuatro y el informe de un escaneo de secretos. Los valores son marcadores ficticios; no hay ninguna credencial real.

Un objeto Secret de Kubernetes guarda sus valores en base64, que es solo una forma de escribir bytes: cualquiera que lea el archivo la decodifica en un segundo. Por eso un Secret commiteado en el repositorio equivale a la credencial en claro. Hay dos maneras de versionar secretos con seguridad: cifrarlos antes de guardarlos (un secreto sellado solo lo descifra el controlador del clúster) o no guardarlos, y guardar una referencia a un almacén externo del que el clúster los lee al desplegar.

Responde para continuar

Un Secret con sus valores en base64 está commiteado en el repositorio. ¿Qué protección ofrece el base64?

Ver pista de ayuda

Base64 es un formato, no una clave.

Los archivos de valores de Helm son el sitio al que se va a escribir «solo para probar» y que luego se commitea. Un valor de contraseña ahí queda en el historial aunque se borre después. Abre chart/values-prod.yaml.

Responde para continuar

¿Qué clave de values-prod.yaml lleva la contraseña escrita? Escribe solo el nombre de la clave.

Ver pista de ayuda

Está bajo la sección `db`; busca la clave que lleva el valor entre comillas.

En la carpeta gitops hay tres recursos, y solo uno de ellos guarda un valor recuperable en el repositorio. Los otros dos no: uno está cifrado y el otro solo apunta a un almacén. Compáralos con el informe de reportes/escaneo-de-secretos.txt.

Responde para continuar

¿Cómo se llama el Secret nativo que guarda la clave en base64 dentro del repositorio? Escribe su nombre.

Ver pista de ayuda

Busca `kind: Secret` en `gitops`; los otros son SealedSecret y ExternalSecret.

Un ExternalSecret no guarda ningún valor: indica a un controlador de qué almacén (un gestor de secretos) leer, qué clave pedir y cada cuánto refrescarla. Así, rotar una credencial no exige tocar el repositorio. Lo que sí se revisa es el almacén al que apunta y quién puede leerlo.

Responde para continuar

¿Cómo se llama el almacén de secretos al que apunta el ExternalSecret bd-rastreo? Escribe su nombre.

Ver pista de ayuda

Mira el bloque `secretStoreRef`.

Cuando el escaneo encuentra una credencial en el repositorio, borrar la línea no resuelve nada: el valor sigue en el historial y se debe asumir que fue copiado. El orden es: rotar la credencial (emitir una nueva y retirar la vieja), pasar la nueva a un almacén o a un secreto sellado, y solo después limpiar el repositorio y bloquear que vuelva a pasar con el escaneo en la fusión.

Responde para continuar

El escaneo encuentra una contraseña viva en el repositorio. ¿Qué acción corta el riesgo de verdad?

Ver pista de ayuda

Mientras la credencial vieja siga viva, borrar el rastro no la protege.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad